[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [German](https://unit42.paloaltonetworks.com/de/slow-pisces-new-custom-malware/)
* [English](https://unit42.paloaltonetworks.com/slow-pisces-new-custom-malware/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/slow-pisces-new-custom-malware/)
* [French](https://unit42.paloaltonetworks.com/fr/slow-pisces-new-custom-malware/)
* [Italian](https://unit42.paloaltonetworks.com/it/slow-pisces-new-custom-malware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/slow-pisces-new-custom-malware/)
* [Korean](https://unit42.paloaltonetworks.com/ko/slow-pisces-new-custom-malware/)
* [Portuguese](https://unit42.paloaltonetworks.com/pt-br/slow-pisces-new-custom-malware/)
* [Chinese (Traditional)](https://unit42.paloaltonetworks.com/zh-hant/slow-pisces-new-custom-malware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/ "脅威アクター グループ")
* [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/ "サイバー犯罪")  
  [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)

# コーディングに挑戦する開発者を狙うSlow Pisces、カスタマイズされたPythonマルウェアを新たに導入

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Prashil Pattni](https://unit42.paloaltonetworks.com/ja/author/prashil-pattni/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2025年4月14日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/)
  * [DPRK](https://unit42.paloaltonetworks.com/ja/tag/dprk-ja/)
  * [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/)
  * [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/)
  * [JavaScript Malware](https://unit42.paloaltonetworks.com/ja/tag/javascript-malware-ja/)
  * [Social engineering](https://unit42.paloaltonetworks.com/ja/tag/social-engineering-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/slow-pisces-new-custom-malware/?pdf=download&lg=ja&_wpnonce=c280d701ab "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/slow-pisces-new-custom-malware/?pdf=print&lg=ja&_wpnonce=c280d701ab "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=コーディングに挑戦する開発者を狙うSlow%20Pisces、カスタマイズされたPythonマルウェアを新たに導入&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-pisces-new-custom-malware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-pisces-new-custom-malware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-pisces-new-custom-malware%2F&title=コーディングに挑戦する開発者を狙うSlow%20Pisces、カスタマイズされたPythonマルウェアを新たに導入 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-pisces-new-custom-malware%2F&text=コーディングに挑戦する開発者を狙うSlow%20Pisces、カスタマイズされたPythonマルウェアを新たに導入 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-pisces-new-custom-malware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=コーディングに挑戦する開発者を狙うSlow%20Pisces、カスタマイズされたPythonマルウェアを新たに導入%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-pisces-new-custom-malware%2F "Share in Mastodon")

## エグゼクティブ・サマリー

Slow Pisces（別名Jade Sleet、TraderTraitor、PUKCHONG）は、北朝鮮の国家支援による脅威グループで、主に暗号通貨分野の大規模組織を標的にすることで、北朝鮮政権に収益をもたらすことに焦点を当てています。この記事では、最近の暗号通貨強盗に関連していると思われる彼らのキャンペーンを分析します。

このキャンペーンでは、[Slow Piscesは](<https://unit42.paloaltonetworks.com/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/#:~:text=Slow%20Pisces%20is%20North%20Korea%27s%20nation%20state%20threat%20group%20under%20Reconnaissance%20General%20Bureau%20(RGB)%20of%20DPRK.%20It%27s%20believed%20to%20be%20a%20spin%2Doff%20from%20the%20Lazarus%20group%20with%20focus%20on%20financial%20gathering%20and%20crypto%20industry%20targeting%20goals>)LinkedIn上で暗号通貨開発者と関わり、潜在的な雇用者を装い、コーディング課題を装ったマルウェアを送信しました。これらの課題は、開発者に危険なプロジェクトの実行を要求し、私たちがRN LoaderとRN Stealerと名付けたマルウェアを使って開発者のシステムに感染させます。

このグループは、[2023年に暗号通貨セクターから10億米ドル以上を](https://www.microsoft.com/en-us/security/security-insider/microsoft-digital-defense-report-2023)盗んだと報告されている。彼らは、[偽の取引アプリケーション](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-108a)、[ノードパッケージマネージャ（NPM](https://github.blog/security/vulnerability-research/security-alert-social-engineering-campaign-targets-technology-industry-employees/)）を介して配布されるマルウェア、[サプライチェーンの侵害など](https://cloud.google.com/blog/topics/threat-intelligence/north-korea-supply-chain)、さまざまな方法を使用してこれを達成した。

2024年12月、[FBIはだとしている](https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom)日本を拠点とする暗号通貨会社から3億800万ドルが盗まれたのはSlow Piscesによるもの。さらに最近では、ドバイの暗号通貨取引所から[15億ドルが盗まれた事件への](https://www.ic3.gov/PSA/2025/PSA250226)関与が疑われ、大きな話題となった。

我々は脅威インテリジェンスをGitHubとLinkedInのアナリストと共有し、関連するアカウントとリポジトリを削除した。

これに対し、彼らは次のような声明を発表した：

*GitHubとLinkedInは、それぞれの利用規約に違反したこれらの悪質なアカウントを削除しました。当社では、悪質な行為者と闘い、利用規約を実施するために、自動化されたテクノロジーと調査専門家チームおよび会員からの報告を組み合わせて、当社製品全体で使用しています。私たちは継続的にプロセスを進化・改善し、お客様や会員の皆様が疑わしい活動を報告することを奨励しています。*

***追加情報***

*- GitHubユーザーは、* [*利用*](https://docs.github.com/en/site-policy/acceptable-use-policies/github-acceptable-use-policies)*規定と* [*不正使用とスパムの報告*](https://docs.github.com/en/communities/maintaining-your-safety-on-github/reporting-abuse-or-spam)*ページでより詳細な情報を得ることができます。*

*- LinkedInユーザーは、不正利用の特定と報告について、こちらで詳しく知ることができます：* [*スパム、不適切なコンテンツ、悪用されたコンテンツの認識と報告*](https://www.linkedin.com/help/linkedin/answer/a1344213)

本レポートでは、「Slow Pisces」がどのようにマルウェアをコーディングの課題の中に隠しているのか、また、この脅威に対するより広い業界への理解を提供することを目的として、同グループのその後のツールについて詳述する

Palo Alto Networksのお客様は、[次世代ファイアウォール（](https://docs.paloaltonetworks.com/ngfw)[アドバンスドURLフィルタリング](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)機能付き）および[アドバンスドDNSセキュリティの](https://docs.paloaltonetworks.com/dns-security)サブスクリプションにより、本記事で取り上げた脅威からより確実に保護されます。

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント対応チームまで](https://start.paloaltonetworks.com/contact-unit42.html)ご連絡ください。

## テクニカル分析

このキャンペーンは、図1に示す3つのステップに大別される。
![Diagram illustrating cybersecurity threats involving PDF lures, GitHub repositories, and a C2 server. It shows: 1) PDF files like job descriptions and question sheets acting as lures, 2) GitHub JavaScript and Python repositories with multiple external APIs, potentially fetching malicious data, and 3) a C2 server configured to send benign data or a malicious payload under certain conditions. Palo Alto Networks and UNIT 42 logos are included.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Japanese-slide_.png) 図1.スローピスケスの「コーディング・チャレンジ」キャンペーンの概要。

### ステージ1 - PDFルアー

Slow Piscesは、まずLinkedInでリクルーターになりすまし、潜在的なターゲットに接触し、図2に示すような求人情報を記載した良質のPDFを送信しました。潜在的なターゲットが応募すると、攻撃者は質問シートに概説された深刻度からなるコーディングの課題を提示しました。
![Image displaying two documents side by side. On the left is a 'Job Description' for a UX Design Team Coordinator. On the right is a 'Question Sheet' containing technical and general questions related to user experience (UX) design.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/word-image-955604-139672-2.png) 図2.良性のPDFルアー。

私たちは、主に暗号通貨分野で、Slow Piscesがこのような誘い文句でいくつかの組織になりすましているのを観測しています。問題シートには、一般的なソフトウェア開発タスクと、以下の図3に示すGitHubリポジトリにリンクする「リアル・プロジェクト」コーディング・チャレンジが含まれている。
![Screenshot of a document titled "Coding and Problem-Solving Skills With Real Project." It includes a link to a GitHub repository and outlines a coding task involving Bitcoin and Ethereum exchange rates from API sources. The text requests enhancements to the project by adding more market APIs and improving the network communication in the code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/word-image-959274-139672-3.png) 図3.PDFルアーに含まれる「リアルプロジェクト」コーディング課題。

### ステージ2 - GitHubリポジトリ

スロー魚座は、GitHubのリポジトリからプロジェクトとして、いわゆるコードチャレンジをターゲットに提示した。リポジトリには、閲覧や分析のためのアプリケーションなど、オープンソースプロジェクトから転用されたコードが含まれていた：

* 株式市場データ
* 欧州サッカーリーグの統計
* 気象データ
* 暗号通貨の価格

このグループは主にPythonまたはJavaScriptのプロジェクトを使用しており、ターゲットがフロントエンド開発またはバックエンド開発のどちらに応募したかに応じているようです。また、このキャンペーンではJavaベースのリポジトリも見かけましたが、jCoinと呼ばれる暗号通貨アプリケーションになりすました2つの事例があるだけで、頻度ははるかに低いものでした。

この希少性は、攻撃者がターゲットの好みのプログラミング言語に基づいてオンデマンドでリポジトリを作成した可能性を示唆している。その結果、このグループは、JavaScriptやPythonなど、暗号通貨分野で人気の高い言語をより頻繁に使用していた。同様に、未発見のリポジトリが他のプログラミング言語にも存在する可能性がある。

### ステージ3a - Pythonリポジトリ

2024年後半、グループは[正規のリポジトリから](https://github.com/gaborvecsei/Stocks-Pattern-Analyzer)転用した「Stocks Pattern Analyzer」と題する図4に示すプロジェクトを使用した。
![Screenshot of a GitHub repository named "Stocks Pattern Analyzer" showing file structure on the left and README file content on the right explaining how to run the application directly and with Docker.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/word-image-963066-139672-4.png) 図4.「Stocks Pattern Analyzer」Pythonリポジトリ。

リポジトリにあるコードのほとんどは良性のものである。ターゲットが質問シートに従ってプロジェクトを実行しようとすると、データは3つのリモートロケーションから取得されます：

* hxxps://en.wikipedia\[.\]org/wiki/List\_of\_S%26P\_500\_companies
* hxxps://en.wikipedia\[.\]org/wiki/Currency\_pair
* hxxps://en.stockslab\[.\]org/symbols/sp500

URLのうち2つはウィキペディアからデータを引っ張ってきている。3つ目のURLはSlow Piscesが管理するドメインを使用している。このパターンは、複数のデータソースを使用し、そのほとんどが正当なものだが、1つは悪意のあるものである。

悪意のあるコマンド＆コントロール（C2）サーバーは、正規のソースのフォーマットを模倣するように設定されています。この場合、上記の正規のウィキペディア・ドメインに見られるように、enサブドメインとorgトップレベルドメイン（TLD）を使用します。

#### YAMLのデシリアライズ

Slow Piscesは、単純にマルウェアを直接リポジトリに置いたり、Pythonの組み込み関数evalや[execを使って](https://docs.python.org/3/library/functions.html#exec)C2サーバーからコードを実行したりすることができる。しかし、これらの手法は手動検査でもアンチウイルスソリューションでも簡単に検出されます。

その代わりに、Slow PiscesはまずC2サーバーが有効なアプリケーションデータで応答することを確認します。例えば、上記のリポジトリはS\&P500の企業シンボルのリストを期待しています。C2のURLは最初にこのデータをJSON形式のリストで返信します。

脅威アクターは、IPアドレス、地理的位置、時間、HTTPリクエストヘッダに基づいて、悪意のあるペイロードを確認されたターゲットにのみ送信します。広範なフィッシング・キャンペーンとは対照的に、LinkedInを介してコンタクトを取った個人に焦点を当てることで、グループはキャンペーンの後期段階を厳密に制御し、予想される被害者にのみペイロードを配信することができます。

疑わしいeval関数とexec関数を避けるために、Slow Piscesは図5に示すようにペイロードを実行するために[YAMLのデシリアライズを](https://net-square.com/yaml-deserialization-attack-in-python.html)使用します。
![Screenshot of Python code defining a function 'fetch\_symbols' which retrieves stock symbols from the S\&P 500 using an API call, handles different content types, and processes responses based on their content type. The last line has a section highlighted in a red box.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/word-image-967450-139672-5.png) 図5.YAMLデシリアライズを使用したSlow Piscesマルウェアのエントリーポイントを示すPythonコード。

このコードはHTTPS経由でC2サーバーからデータを取得し、Content-Typeレスポンスヘッダをチェックする。ヘッダがJSONデータ(application/json)を示している場合、コードはJSONを解析し、アプリケーションに返す。

レスポンスがYAMLデータ（application/yaml）を示している場合、コードは[PyYAML](https://github.com/yaml/pyyaml)ライブラリのyaml.load()関数を使用してデータを解析します。この関数は本質的に安全ではなく、PyYAMLのドキュメントでは、信頼できない入力に対しては yaml.safe\_load() を[明示的に推奨しています](https://github.com/yaml/pyyaml)。

YAMLは通常、以下の例のようなコンフィギュレーション・ファイルに使われる：  
ユーザー名: slow パスワード：魚座 api： キー：スーパーシークレット url: example.com

|-------------------|----------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | ユーザー名: slow パスワード：魚座 api： キー：スーパーシークレット url: example.com |

しかしながら、yaml.load() は有効な YAML データだけでなく、任意の Python オブジェクトをシリアライズおよびデシリアライズできます。たとえば、次のPythonコードは0から4の数字を表示します：  
範囲(0, 5)

|---|----------|
| 1 | 範囲(0, 5) |

このコードをyaml.dump()を使ってシリアライズすると、次のようになる：  
python/object/apply:builtins.range - 0 - 5 - 1

|---------------|------------------------------------------------|
| 1 2 3 4 5 6 7 | python/object/apply:builtins.range - 0 - 5 - 1 |

最後に、このデータをyaml.load()に渡すと、元のコードが実行されます： range(0, 5)。

これは、Pythonリポジトリ用のペイロードや、一般的にYAMLデシリアライズを使用するマルウェアが、[組み込みのPython関数を](https://docs.python.org/3/library/functions.html)使用する場合、!!python/object/apply:builtinsを含むため、潜在的な検出ポイントを強調します。

表1の以下のステージは、主にメモリ上に存在し、一般的にディスク上にはフットプリントを持たない。コミュニティによる検出と認識を支援するため、私たちはこれらのペイロードをVirusTotalにアップロードしました。YAMLデシリアライズのペイロードは、私たちがRN Stealerで観測したC2トークン形式に基づいて、私たちがRN LoaderとRN Stealerと名付けたマルウェアを実行します。

|-----------------------|------------------------------------------------------------------|
| **ステージ**              | **SHA256ハッシュ**                                                   |
| YAMLデシリアライゼーション・ペイロード | 47e997b85ed3f51d2b1d37a6a61ae72185d9ceaf519e2fdb53bf7e761b7bc08f |
| RNローダー                | 937c533bddb8bbcd908b62f2bf48e5bc11160505df20fea91d9600d999eafa79 |
| RNスティラー               | e89bf606fbed8f68127934758726bbb5e68e751427f3bcad3ddf883cb2b50fc7 |

表1.Pythonリポジトリのペイロード。

Slow PiscesのYAMLデシリアライズペイロードは、被害者のホームディレクトリにPublicフォルダを作成し、そのディレクトリに\_\_init\_\_.pyという名前の新しいファイルを作成することから始まります。埋め込まれたBase64データはデコードされ、次の感染ステージ（RN Loader）を含むこのファイルに書き込まれ、実行されます。

#### RNローダー

この~/Public/**init**.pyに新しく作成されたRN Loader用のファイルは、実行後にそれ自体を削除し、メモリ上にのみ存在することを保証する。被害者のマシンとオペレーティングシステムに関する基本的な情報を HTTPS 経由で en.stockslab\[.\]org の同じ C2 に送信し、続いて表 2 にある以下のオプションでコマンドループを実行します。

|---------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **コード** | **説明**                                                                                                                                                                                                                            |
| 0       | 20秒間スリープ                                                                                                                                                                                                                          |
| 1       | 送信されたコンテンツをBase64デコードし、Windowsの場合はinit.dll、その他のOSの場合はinitというファイルに保存する。  環境変数 X\_DATABASE\_NAME に空の文字列を設定する。 [ctypes.cdll.LoadLibraryを](https://docs.python.org/3/library/ctypes.html#ctypes.CDLL)使用して、ダウンロードしたDLLをロードして実行します。 |
| 2       | 送信されたコンテンツをBase64デコードし、Python組み込みのexecを使って実行する。                                                                                                                                                                                   |
| 3       | 送信されたコンテンツとパラメータをBase64デコードする。コンテンツは dockerd というファイルに保存され、パラメータは docker-init というファイルに保存される。  dockerdは、コマンドライン引数としてdocker-initを与えて、新しいプロセスで実行される。                                                                            |
| 9       | 実行を終了する。                                                                                                                                                                                                                          |

表 2.RNローダーのコマンド表。

オプション1と**3を** 使用した表2のコマンドループのペイロードは現在のところ不明であり、特定の条件によってトリガーされる可能性が高い。しかし、私たちはオプション**2によって**配信されたPythonベースのinfostealerを回収し、このマルウェアをRN Stealerとして追跡しています。

#### RNスティラー

RN Stealerはまずランダムな被害者IDを生成し、その後C2サーバーとのすべての通信でクッキーとして使用される。その後、C2サーバーに、流出したデータを暗号化するためのXORキーを要求する。

C2サーバーとの通信はHTTPSで行われ、リクエストとレスポンスのタイプを識別するためにBase64エンコードされたトークンが使用される。分析されたペイロードには4つのトークンタイプが含まれる：

* R0 - XORキーのリクエスト
* R64 - データの流出
* R128 - 圧縮データの流出
* R256 - インフォステア完成

これらのトークンタイプの書式（Rの後に整数のNが続く）は、このペイロードの名前につながった。ペイロードをRN Stealer、その前段をRN Loaderと呼ぶことにする。

私たちは、このRN StealerサンプルのスクリプトをmacOSシステムから回収しました。そのため、脅威の作成者は、以下のようなmacOSデバイス固有の情報を盗むために、このサンプルをカスタマイズしました：

* 被害者の基本情報ユーザー名、マシン名、アーキテクチャ
* インストールされているアプリケーション
* 被害者のホームディレクトリのディレクトリリストとトップレベルの内容
* macOSシステムに保存された認証情報を保存するlogin.keychain-dbファイル
* SSHキーの保存
* AWS、Kubernetes、Googleクラウド用の設定ファイル

RN Stealerが収集したデータは、おそらく永続的なアクセスが必要かどうかを決定する。もしそうであれば、このPythonの感染チェーンには次のようなステップがあると推測できる：

1. C2サーバーはビーコンを発する犠牲者を未知の基準に照らしてチェックする。有効な被害者はYAMLデシリアライズのペイロードを受け取る。無効な犠牲者は良性のJSONデータを受け取る。
2. デシリアライズペイロードは、C2サーバーとのコマンドループを確立し、基本的な被害者情報を流出させ、表2のオプションコード**2を介して**カスタムPythonインフォステーラーを配信します。
3. infostealerは、より詳細な被害者情報を収集し、攻撃者が継続的なアクセスが必要かどうかを判断するために使用したと思われる。
   1. 継続的なアクセスが必要な場合、C2サーバーはオプションコード**1** または**3を介して**ペイロードを配信する。
   2. アクセスが不要になると、オプション・コード**9が**マルウェアの実行を終了し、ペイロードがメモリ上にのみ存在するため、すべてのアクセスを削除する。

### ステージ3b - JavaScriptリポジトリ

標的とされた被害者がJavaScriptの役割を申請した場合、代わりに以下の図6の例のような「暗号通貨ダッシュボード」プロジェクトに遭遇するかもしれない。
![Screenshot of a GitHub repository named "Cryptocurrency Dashboard," featuring a README.md file displayed. This README includes sections: Features, Installation, Usage, Project Structure, Configuration, Dependencies, and License. It describes the project as an application built with Node.js, Express, and EJS that displays real-time and historical data for various cryptocurrencies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/word-image-971439-139672-6.png) 図6.JavaScriptリポジトリ。

このアプリケーションには、C2と正規のデータソースを含む.envファイルが含まれています：

* PORT=3000
* COINGECKO\_API\_URL=hxxps://api.coingecko\[.\]com/api/v3
* JQUERY\_API\_URL=hxxps://update.jquerycloud\[.\]io/api/v1

COINGECKO\_API\_URL値は暗号通貨ダッシュボードのデータをフェッチするために使用され、JQUERY\_API\_URL値はSlow Piscesによって制御されるC2サーバーを表します。Pythonリポジトリと同様に、JavaScript C2サーバーは検証されたターゲットにのみペイロードを配信し、それ以外はバージョン番号で応答します。

このリポジトリは、[Embedded JavaScript (EJS)テンプレート・ツールを](https://ejs.co/)使用し、C2サーバーからのレスポンスを図7に示すejs.render()関数に渡す。
![Screenshot showing a code snippet in JavaScript. It includes a comment and a function call to render a homepage with settings and items per page. res.render is highlighted in a red box.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/word-image-975729-139672-7.png) 図7.EJSレンダー関数を使ったSlow Piscesマルウェアのエントリーポイントを示すJavaScriptコード。

yaml.load()の使用と同様に、これもC2サーバーからの任意のコードの実行を隠すためにSlow Piscesが採用している手法の一つであり、この手法はおそらく有効なペイロードを表示したときにのみ明らかになる。

EJSのレンダー関数はさまざまなパラメータを受け付けるが、そのうちのひとつがビューオプションと呼ばれるものである。この中で任意のJavaScriptコードを与え、escapeFunctionキーで実行することができる。

Huliというハンドルネームを持つ台湾の研究者は、[CTFの投稿で](https://blog.huli.tw/2023/06/22/en/ejs-render-vulnerability-ctf/)、この結果どのように任意のコードが実行されるかという技術的な詳細について議論している。しかし、図8のように構造化されたペイロードがejs.render()に渡されると、escapeFunctionに含まれるコードが実行されることは十分に理解できる。
![Screenshot of a JavaScript code snippet involving functions with "escapeFunction" highlighted in a red box.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/word-image-979282-139672-8.png) 図8.EJSレンダーペイロードの一部。

残念ながら、このペイロードの全容を復元することはできなかった。そのため、ユーザーのホーム・ディレクトリの下に新しいディレクトリ.jqlが作成され、そこにBase64エンコードされたデータを含むhelper.jsというファイルがドロップされると推測するしかない。

### インフラ

以下の図9のタイムラインは、2024年2月から2025年2月までのキャンペーンで使用されたC2インフラストラクチャの詳細を、提供されたリポジトリのタイプ（JavaScriptまたはPython）ごとにグループ化したものである。
![Timeline of infrastructure tracking the JavaScript command and controls (top, yellow label) and the Python command and controls (bottom, orange label). The timeline starts at the end of Q1 of 2024 and continues to Q2 of 2025.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/word-image-983265-139672-9.png) 図9.C2インフラのタイムライン。

前述したように、このキャンペーンのインフラストラクチャのドメインは、apiやcdnのようなサブドメインを頻繁に使用し、合法的なソースの形式を模倣することができます。私たちは、この記事の時点までに、このキャンペーンに関連するインフラを発見しています。

## 結論

本レポートでは、LinkedIn上でリクルーターになりすまし、暗号通貨分野の開発者をターゲットに悪意のあるコーディングチャレンジを行うSlow Piscesの最新のキャンペーンを取り上げました。JavaScriptリポジトリに対する完全な攻撃チェーンを回収することはできませんでしたが、このキャンペーンのPythonバージョンでは、RN LoaderとRN Stealerと名付けた2つの新しいペイロードが配信されました。

LinkedInとGitHubをこのように利用するのは特殊なことではない。複数の朝鮮民主主義人民共和国系のグループが、[Alluring Pisces](https://www.reversinglabs.com/blog/fake-recruiter-coding-tests-target-devs-with-malicious-python-packages)や[Contagious Interviewといった](https://unit42.paloaltonetworks.com/ja/two-campaigns-by-north-korea-bad-actors-target-job-hunters/)同様の手口を使っている。

これらのグループには、活動上の重複はない。しかし、これらのキャンペーンが類似した初期感染ベクトルを利用していることは注目に値する。

低速魚座は、運用上のセキュリティにおいて同業他社のキャンペーンとは一線を画している。各段階でのペイロードの受け渡しは厳重に守られ、メモリ上にのみ存在する。そして、このグループの後段ツールは、必要な場合にのみデプロイされる。

特に、このグループは機能を隠すために2つのテクニックを駆使した：

* YAMLのデシリアライズ
* EJS escapeFunction

この2つのテクニックは、分析、検出、ハンティングの妨げになる。同様に、暗号通貨分野の比較的新しい、あるいは経験の浅い開発者は、これらのリポジトリを悪意のあるものとして識別することが難しいだろう。

暗号通貨強盗の公的な報告に基づいて、このキャンペーンは非常に成功しているように見え、2025年に持続する可能性が高い。この記事では、YAMLデシリアライゼーションとEJS escapeFunctionペイロードの2つの潜在的な検出機会を取り上げたが、最も効果的な緩和策は、企業と個人のデバイスを厳密に分離することである。これにより、標的型ソーシャル・エンジニアリング・キャンペーンによる企業システムの侵害を防ぐことができます。

### Palo Alto Networks の保護と緩和

Palo Alto Networks のお客様は、以下の製品を通じて、上記の脅威からより確実に保護されます：

* [高度なURLフィルタ](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)リングと[高度なDNSセキュリティ](https://docs.paloaltonetworks.com/dns-security)

情報漏えいの可能性がある場合、または緊急の用件がある場合は、[Unit 42インシデント・レスポンス・チームまで](https://start.paloaltonetworks.com/contact-unit42.html)ご連絡いただくか、お電話ください：

* 北米フリーダイヤル+1 (866) 486-4842 (866.4.unit42)
* 英国+44.20.3743.3660
* ヨーロッパおよび中東+31.20.299.3130
* アジア+65.6983.8730
* 日本+81.50.1790.0200
* オーストラリア+61.2.4062.7950
* インド00080005045107

Palo Alto Networksは、これらの調査結果をCyber Threat Alliance（CTA）メンバーと共有しています。CTAのメンバーは、このインテリジェンスを使用して、顧客に迅速に保護をデプロイし、悪意のあるサイバー行為者を組織的に混乱に陥れています。[Cyber Threat Allianceの](https://www.cyberthreatalliance.org)詳細については、こちらをご覧ください。

## 妥協のインジケーター

|--------------------------------|---------------------|------------|------------|-----------|
| **ドメイン**                       | **IPアドレス**          | **初見**     | **ラストシーン** | **リポジトリ** |
| getstockprice\[.\]com          | 70.34.245\[.\]118   | 2025-02-03 | 2025-02-20 | パイソン      |
| cdn\[.\]clubinfo\[.\]io        | 5.206.227\[.\]51    | 2025-01-21 | 2025-02-19 | パイソン      |
| getstockprice\[.\]info         | 131.226.2\[.\]120   | 2025-01-21 | 2025-01-23 | パイソン      |
| api\[.\]stockinfo\[.\]io       | 136.244.93\[.\]248  | 2024-10-30 | 2024-11-11 | パイソン      |
| cdn\[.\]logoeye\[.\]net        | 54.39.83\[.\]151    | 2024-10-29 | 2024-11-03 | パイソン      |
| ja\[.\]wfinance\[.\]org        | 195.133.26\[.\]32   | 2024-10-12 | 2024-11-01 | パイソン      |
| en\[.\]stocksindex\[.\]org     | 185.236.231\[.\]224 | 2024-09-11 | 2024-10-04 | パイソン      |
| cdn\[.\]jqueryversion\[.\]net  | 194.11.226\[.\]16   | 2024-08-23 | 2024-09-23 | ジャバスクリプト  |
| en\[.\]stockslab\[.\]org       | 91.103.140\[.\]191  | 2024-08-19 | 2024-09-12 | パイソン      |
| update\[.\]jquerycloud\[.\]io  | 192.236.199\[.\]57  | 2024-07-03 | 2024-08-22 | ジャバスクリプト  |
| cdn\[.\]soccerlab\[.\]io       | 146.70.124\[.\]70   | 2024-08-07 | 2024-08-21 | パイソン      |
| api\[.\]coinpricehub\[.\]io    | 45.141.58\[.\]40    | 2024-05-06 | 2024-08-06 | ジャワ       |
| cdn\[.\]leaguehub\[.\]net      | 5.133.9\[.\]252     | 2024-07-15 | 2024-07-21 | パイソン      |
| cdn\[.\]clublogos\[.\]io       | 146.19.173\[.\]29   | 2024-06-24 | 2024-07-12 | パイソン      |
| api\[.\]jquery-release\[.\]com | 146.70.125\[.\]120  | 2024-06-10 | 2024-06-28 | ジャバスクリプト  |
| cdn\[.\]logosports\[.\]net     | 185.62.58\[.\]74    | 2024-05-08 | 2024-06-23 | パイソン      |
| skypredict\[.\]org             | 80.82.77\[.\]80     | 2024-05-06 | 2024-06-16 | ジャバスクリプト  |
| api\[.\]bitzone\[.\]io         | 192.248.145\[.\]210 | 2024-04-25 | 2024-05-13 | パイソン      |
| ウェザーデータハブ\[.\]org              | 194.15.112\[.\]200  | 2024-04-05 | 2024-05-03 | ジャバスクリプト  |
| api\[.\]ethzone\[.\]io         | 91.234.199\[.\]90   | 2024-04-16 | 2024-04-24 | パイソン      |
| api\[.\]fivebit\[.\]io         | 185.216.144\[.\]41  | 2024-04-08 | 2024-04-14 | パイソン      |
| ブロックプライス\[.\]io                | 91.193.18\[.\]201   | 2024-03-15 | 2024-04-09 | ジャバスクリプト  |
| api\[.\]coinhar\[.\]io         | 185.62.58\[.\]122   | 2024-03-26 | 2024-04-09 | パイソン      |
| mavenradar\[.\]com             | 23.254.230\[.\]253  | 2024-02-21 | 2024-03-26 | ジャバスクリプト  |
| indobit\[.\]io                 | 146.70.88\[.\]126   | 2024-03-19 | 2024-03-20 | パイソン      |
| api\[.\]thaibit\[.\]io         | 79.137.248\[.\]193  | 2024-03-07 | 2024-03-09 | パイソン      |
| chainanalyser\[.\]com          | 38.180.62\[.\]135   | 2024-02-23 | 2024-03-06 | ジャバスクリプト  |

## その他のリソース

* [15億ドルのBybitハッキングに北朝鮮が関与](https://www.ic3.gov/PSA/2025/PSA250226)- インターネット犯罪苦情センター（IC3）
* [FBI、DC3、警察庁、Bitcoin.DMM.comから3億800万米ドルを窃盗したTraderTraitorとして追跡された北朝鮮のサイバー犯罪者を特定](https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom)- FBI
* [セキュリティ警告：テクノロジー業界の従業員を狙ったソーシャル・エンジニアリング・キャンペーン](https://github.blog/security/vulnerability-research/security-alert-social-engineering-campaign-targets-technology-industry-employees/)- GitHub Blog
* [北朝鮮、標的型サプライチェーン攻撃でSaaSプロバイダーを活用](https://cloud.google.com/blog/topics/threat-intelligence/north-korea-supply-chain)- Mandiant、Google Cloud
  トップに戻る

### タグ

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")
* [DPRK](https://unit42.paloaltonetworks.com/ja/tag/dprk-ja/ "DPRK")
* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")
* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")
* [JavaScript Malware](https://unit42.paloaltonetworks.com/ja/tag/javascript-malware-ja/ "JavaScript Malware")
* [Social engineering](https://unit42.paloaltonetworks.com/ja/tag/social-engineering-ja/ "social engineering")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:増加するクラウドの脅威：アラート傾向が示すIAMを狙った攻撃の激化。](https://unit42.paloaltonetworks.com/ja/2025-cloud-security-alert-trends/ "増加するクラウドの脅威：アラート傾向が示すIAMを狙った攻撃の激化。")

### 目次

* 

### 関連記事

* [ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "article - table of contents")
* [npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "article - table of contents")
* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
